CVE-2025-13368: Xpro Addons dla Elementor narażony na przechowywany XSS
Wtyczka Xpro Addons dla Elementor w WordPress ma lukę XSS umożliwiającą ataki przez złośliwe skrypty. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Xpro Addons — 140+ Widgets dla Elementor w WordPress ma lukę typu przechowywany Cross-Site Scripting (XSS) w ustawieniu 'onClick Event' widgetu cenowego we wszystkich wersjach do 1.4.20 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i eskapowania wyjścia, umożliwiając atakującym z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron, co może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa swoich serwisów opartych na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Xpro Addons i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie podatnego widgetu. Warto również przeprowadzić przegląd zabezpieczeń i edukację użytkowników o zasadach bezpiecznego korzystania z panelu administracyjnego.